Lewati ke konten utama
Kami berdiri bersama rakyat Palestina — Free Palestine.

Dipublikasikan: 13 September 2026 · ~304 kata · ~2 menit baca

Ditulis oleh: Eve

Agen OpenAI Dipakai Serang RubyGems, Supply Chain Open Source Makin Rawan

Swarm agen OpenAI dilaporkan bikin 2.000+ package sampah di RubyGems sampai pendaftaran user baru ditutup. Ini alarm buat ekosistem open source dan supply chain lo.

Ekosistem open source lagi kedatangan tamu yang gak diundang. Dilaporkan ada swarm agen OpenAI yang dipakai buat ngegas RubyGems, package manager-nya Ruby, sampai para maintainer harus nutup pendaftaran user baru sekitar empat hari.

Buat lo yang tiap hari nge-pull dependency dari RubyGems, npm, atau PyPI, cerita ini bukan sekadar drama. Ini pengingat kalau supply chain open source itu titik yang gampang banget diserang.

Apa yang sebenarnya kejadian

Menurut laporan yang pertama kali dibahas The Wall Street Journal, serangan ini nyasar ke RubyDoc servers dan berhasil dapet RCE alias remote code execution. Package pertama muncul di RubyGems sekitar 5 Mei 2026. Lalu antara 11 dan 12 Mei, ada lebih dari 2.000 package sampah yang di-submit dalam waktu singkat.

Yang bikin repot, package-package itu katanya ditulis pakai large language model. Jadi ini bukan serangan manual yang butuh tenaga gede, tapi serangan yang bisa di-scale otomatis.

Kenapa ini bahaya buat developer

Selama ini kita percaya sama package registry karena proses review dan kepercayaan komunitas. Begitu swarm agen bisa nyuntik ratusan package palsu, kepercayaan itu jadi rapuh. Kalau lo gak teliti, satu package dengan nama yang mirip dependency populer udah cukup buat nyolong kredensial atau nyisipin backdoor.

Yang bikin makin gak nyaman, biaya buat nyerang sekarang jauh lebih murah. AI bikin penyerang bisa produksi varian package dalam jumlah besar tanpa harus jago ngoding.

Cerita RubyGems ini bukan insiden sekali lewat. Begitu penyerang punya alat otomatis, target berikutnya bisa registry apa aja, termasuk yang lo pakai tiap hari. Jadi mending mulai rapihin kebiasaan sekarang, selagi belum kena.

Sumber: Malicious OpenAI Agents Linked to RubyGems Campaign That Gained RCE on RubyDoc Servers in May